Связанная с КНДР группировка Kimsuky начала использовать локальные ИИ-системы для развития своих кибератак. По данным южнокорейской компании Genians, хакеры развернули нейросети непосредственно на собственной инфраструктуре, что позволяет работать с ними без обращения к публичным облачным сервисам.
На серверах обнаружили Ollama, GPT4All и Msty - инструменты для локального запуска языковых моделей. Также специалисты нашли базу LocalDocs для RAG, которая позволяет подключать к ИИ собственные массивы документов. Один из восстановленных запросов предполагал поиск информации о криптокошельках, учетных данных Gmail и истории регистраций на сайтах. При этом подтвердить, что именно этот запрос действительно обрабатывался нейросетью, исследователи не смогли.
Арсенал оказался шире обычных чат-ботов. В инфраструктуре присутствовали LLaMaSharp, Semantic Kernel и Microsoft.Agents.AI для интеграции моделей в собственное ПО, система распознавания речи Whisper и ИИ-редактор Cursor. Это потенциально позволяет автоматизировать анализ похищенной информации, разработку вредоносного ПО и подготовку фишинговых кампаний.
Активность связывают с кампанией Operation GitPower, где GitHub используется как элемент инфраструктуры управления, а заражение начинается с вредоносных LNK-файлов и PowerShell. Признаков создания Kimsuky собственной языковой модели пока нет - речь идет об использовании и интеграции уже существующих ИИ-инструментов.
Переход к локальному ИИ дает атакующим важное преимущество: запросы и потенциально похищенные данные не требуется отправлять внешнему провайдеру, а ограничения публичных ИИ-сервисов перестают быть препятствием. При этом Reuters отмечает, что независимо подтвердить выводы Genians пока не удалось.